В настольном клиенте Telegram нашли уязвимость CVE-2026-107181: перейдя по специальной ссылке, пользователь мог незаметно отправить злоумышленнику файлы со своего компьютера. Проблему закрыли в версии Telegram Desktop 7.2.9.
Что случилось
В Telegram Desktop — официальном клиенте мессенджера для настольных систем — обнаружили уязвимость под идентификатором CVE-2026-107181. Источник сообщает, что раскрыты не только факт проблемы, но и подробности вместе со способом её эксплуатации.
Проблема касается того, как клиент обрабатывает команды IPC — внутренний механизм, через который части приложения обмениваются данными между собой.
Как работала уязвимость
Причина в том, что в командах IPC должным образом не обрабатывались неэкранированные символы-разделители. Из-за этого содержимое ссылки могло быть воспринято приложением не так, как задумывалось.
На практике это означало: достаточно было кликнуть по отправленной злоумышленником ссылке, чтобы с системы жертвы ушли произвольные файлы. Среди них могли оказаться и файлы с сессионными ключами — их можно использовать для захвата учётной записи в Telegram.
- Уязвимость получила идентификатор CVE-2026-107181.
- Триггер — клик по специально подготовленной ссылке.
- Передавались любые файлы с системы, включая сессионные ключи.
- Сессионные ключи позволяют захватить аккаунт в Telegram.
Что уже исправлено
Уязвимость устранена в выпуске Telegram Desktop 7.2.9. Других данных о сроках, затронутых версиях или последствиях в источнике не приводится.
При этом сам факт публикации метода эксплуатации означает, что детали техники стали известны широкому кругу — а значит, обновление клиента перестаёт быть формальностью.
Коротко
- Идентификатор уязвимости — CVE-2026-107181.
- Уязвимость найдена в Telegram Desktop, официальном клиенте Telegram для настольных систем.
- Причина — отсутствие должной обработки неэкранированных символов-разделителей в командах IPC.
- Эксплуатация требовала клика по отправленной ссылке.
- Атакующий мог получить любые файлы с системы жертвы, включая файлы с сессионными ключами.
- Сессионные ключи позволяют захватить учётную запись в Telegram.
Что это значит для бизнеса
Если сотрудники общаются с клиентами и партнёрами из Telegram Desktop на рабочих компьютерах, стоит проверить версию клиента и обновить её до 7.2.9: в этой сборке уязвимость устранена. Риск здесь не абстрактный — через сессионные ключи можно получить доступ к аккаунту, а вместе с ним к переписке, файлам и рабочим договорённостям, которые в ней хранятся. Отдельно имеет смысл держать в голове, что рабочие документы и доступы не стоит скачивать и хранить на том же устройстве, где стоит незакрытый мессенджер.
Частые вопросы
Какие версии Telegram Desktop затронуты уязвимостью?
В источнике названа только исправленная версия — 7.2.9. Перечень уязвимых версий не раскрывается, поэтому безопаснее ориентироваться на обновление до актуального релиза.
Чем опасны сессионные ключи, о которых говорится в описании?
Это файлы, которые можно использовать для захвата учётной записи в Telegram. То есть утечка таких файлов означает потенциальный доступ злоумышленника к аккаунту.
Что делать пользователю Telegram Desktop?
Обновить клиент до версии 7.2.9 — именно в этом выпуске уязвимость устранена.
Источники
![]()

Комментарии
Пока комментариев нет — будьте первым, кто поделится мнением.